脅威動向  2026-09-12(土)配信

JFrog Artifactoryの不適切な認証に関する脆弱性

KEV
📰 過去報告:9/11
JFrog Artifactoryに不適切な認証に関する脆弱性が存在する。匿名アクセスが無効化されている場合でも、認証されていない呼び出し元に対して内部の匿名ユーザー用トークンが返却される可能性があり、機密リソースが露出するおそれがある。CISAはこの脆弱性を既知の悪用確認済み脆弱性カタログ(KEV)に追加しており、組織に対してCISAの指示に従った迅速な対応を求めている。CISAは2026-09-25までの対応を推奨
CISAのKEVカタログへの追加が相次いでいます。対象製品を利用中の組織は対応状況の確認を推奨します。
対象ソフト
JFrog Artifactoryは、ソフトウェア開発におけるバイナリやパッケージを一元管理するためのアーティファクトリポジトリ管理製品である。主に開発組織やCI/CDパイプラインで利用される。
影響
攻撃者によって内部の匿名ユーザートークンが取得され、本来アクセスが制限されている機密リソースやリポジトリへの不正アクセスにつながるおそれがある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。クラウドサービスの場合はBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →